Existen varias formas de desactivar Cloudflare y cada una afecta servicios diferentes. No es lo mismo omitir la caché, poner un hostname en DNS only, pausar el proxy de toda la zona o cambiar los nameservers para abandonar Cloudflare.
Elegí el método mínimo necesario. Si el problema está relacionado únicamente con una página desactualizada, no conviene exponer el servidor ni desactivar el WAF.
Contenido de esta guía
- Comparación de métodos
- Modo Desarrollo
- Cambiar un registro a DNS only
- Pausar Cloudflare para toda la zona
- Quitar Cloudflare y cambiar nameservers
- Precauciones con SSL y Origin CA
- Firewall e IP del servidor de origen
- Correo y otros servicios
- Cómo volver atrás
Qué opción conviene utilizar
| Necesidad | Método | Qué se mantiene |
|---|---|---|
| Diagnosticar caché | Modo Desarrollo | Proxy, WAF, reglas y SSL de Cloudflare. |
| Enviar un hostname directo al origen | DNS only | Cloudflare continúa administrando DNS. |
| Omitir temporalmente el proxy en toda la zona | Pause Cloudflare | Nameservers y zona DNS en Cloudflare. |
| Abandonar Cloudflare como DNS | Cambiar nameservers | Solamente lo configurado en el nuevo proveedor. |
Opción 1: utilizar el modo Desarrollo
El modo Desarrollo omite temporalmente la caché de Cloudflare para facilitar pruebas, pero mantiene servicios como reglas, WAF y SSL/TLS. Es la primera opción cuando:
- Los cambios del sitio no aparecen.
- CSS o JavaScript parecen desactualizados.
- Necesitás comparar la respuesta del origen sin perder protección.
- Estás ajustando el diseño o una plantilla.
También podés purgar una URL o recurso concreto. No purgues toda la caché repetidamente si solamente cambió un archivo.
Si el problema continúa con el modo Desarrollo, probablemente no sea causado por la caché de Cloudflare. Revisá el plugin de caché, el servidor, el navegador y la aplicación.
Opción 2: poner un registro en DNS only
Este método afecta únicamente al hostname seleccionado.
- Ingresá al panel de Cloudflare y elegí el dominio.
- Abrí DNS → Records.
- Buscá el registro A, AAAA o CNAME correspondiente.
- Editá el estado del proxy.
- Cambiá de Proxied a DNS only.
- Guardá y esperá que los resolvers actualicen la respuesta.
El DNS comenzará a entregar la dirección real configurada. Para ese hostname dejan de aplicarse el proxy, reglas, WAF, caché y certificado de borde de Cloudflare.
Antes de hacerlo verificá:
- Que la IP configurada corresponda al servidor actual.
- Que el origen acepte conexiones públicas.
- Que tenga un certificado confiable para navegadores.
- Que no dependa de redirecciones o Workers de Cloudflare.
- Que exponer la IP no afecte la seguridad prevista.
Opción 3: pausar Cloudflare para toda la zona
La pausa global mantiene los nameservers y la administración DNS en Cloudflare, pero hace que el tráfico web deje de pasar temporalmente por el proxy. Es útil para comparar el comportamiento directo del origen en varios hostnames.
Antes de pausar:
- Guardá capturas de las configuraciones relevantes.
- Confirmá certificados del origen.
- Revisá reglas del firewall que permitan únicamente IPs de Cloudflare.
- Considerá que la IP del servidor quedará expuesta.
- Recordá que WAF, rate limiting y reglas dejarán de proteger el tráfico.
La ubicación del botón puede cambiar. Cloudflare documenta la función Pause Cloudflare y recomienda alternativas más limitadas cuando sea posible.
Opción 4: quitar Cloudflare completamente
Para dejar de utilizar también el DNS de Cloudflare necesitás migrar la zona hacia otro proveedor y cambiar los nameservers en el registrador del dominio.
Procedimiento seguro
- Elegí y configurá el nuevo proveedor DNS.
- Copiá todos los registros A, AAAA, CNAME, MX, TXT, SRV y CAA necesarios.
- Verificá SPF, DKIM y DMARC.
- Confirmá que el nuevo proveedor responde correctamente.
- Revisá DNSSEC antes de cambiar nameservers.
- Actualizá los nameservers desde el registrador.
- Supervisá web, correo y subdominios durante la propagación.
- Eliminá la zona de Cloudflare solamente después de confirmar la migración.
DNSSEC requiere atención especial: cambiar nameservers mientras permanece una delegación DS incompatible puede hacer que el dominio deje de resolver. Desactivá o migrá DNSSEC siguiendo las instrucciones de ambos proveedores.
Si más adelante agregás nuevamente el dominio, Cloudflare puede asignar otro par de nameservers.
Precauciones con SSL y certificados Origin CA
Cuando el proxy está activo, el visitante ve el certificado presentado por Cloudflare. Al desactivarlo, se conecta directamente al certificado instalado en el servidor.
Antes de usar DNS only o pausar:
- Instalá un certificado público válido para el hostname.
- Comprobá cadena, vencimiento y coincidencia del nombre.
- Probá HTTPS directo antes del cambio cuando sea posible.
- Revisá redirecciones para evitar bucles.
Cloudflare Origin CA no es una autoridad pública para navegadores. Puede funcionar correctamente detrás del proxy y mostrar un error cuando el visitante llega directo al origen.
Consultá cómo comprobar un certificado SSL en cPanel.
Firewall e IP del servidor de origen
Muchos servidores detrás de Cloudflare permiten solamente sus rangos IP. Al pausar el proxy, las conexiones llegarán desde las IP reales de los visitantes y podrían ser bloqueadas.
Antes del cambio:
- Revisá allowlists de Cloudflare.
- Confirmá que los puertos 80 y 443 acepten el tráfico esperado.
- Mantené reglas contra ataques y accesos administrativos.
- No abras todos los servicios innecesariamente.
- Documentá cómo restaurar las restricciones.
Al volver a activar el proxy, asegurate de que el servidor interprete nuevamente la IP real mediante cabeceras confiables.
Correo electrónico y otros servicios
Los registros MX no utilizan proxy. También suelen mantenerse como DNS only los hostnames de correo, FTP, SSH, cPanel y servicios en puertos no compatibles.
Al cambiar nameservers, copiá sin modificaciones accidentales:
- MX y hostnames de correo.
- SPF, DKIM y DMARC.
- Registros de verificación.
- Autodiscover y configuraciones de clientes.
- SRV y subdominios utilizados por aplicaciones.
Qué funciones dejan de aplicarse al omitir el proxy
- WAF y reglas personalizadas.
- Desafíos, bloqueos y rate limiting.
- Protección del origen mediante ocultamiento de IP.
- CDN, caché y optimizaciones.
- Redirecciones o transformaciones ejecutadas en Cloudflare.
- Workers asociados a las rutas afectadas.
- Certificado SSL presentado por Cloudflare.
Cómo volver a activar Cloudflare
Si utilizaste DNS only
Cambiá el registro nuevamente a Proxied, comprobá SSL y purgá caché solamente si es necesario.
Si pausaste la zona
Reanudá Cloudflare desde el panel y verificá que los registros continúen correctos.
Si cambiaste nameservers
Volvé a agregar la zona, copiá los registros actuales y utilizá el nuevo par de nameservers asignado. No reutilices valores antiguos sin confirmarlos.
Lista de verificación
- Motivo de la desactivación identificado.
- Método mínimo seleccionado.
- DNS respaldado.
- Certificado público válido en el origen.
- Firewall preparado para tráfico directo.
- Correo y servicios no web verificados.
- Riesgos de exposición de IP evaluados.
- Procedimiento de reversión documentado.
Preguntas frecuentes
¿DNS only desactiva Cloudflare para todo el dominio?
No. Afecta únicamente al registro seleccionado. Cloudflare continúa administrando la zona DNS.
¿Debo desactivar Cloudflare para ver cambios?
Normalmente no. Probá primero purgar el recurso afectado o activar el modo Desarrollo.
¿Pausar Cloudflare cambia los nameservers?
No. Los nameservers permanecen y Cloudflare sigue respondiendo el DNS.
¿Puedo perder el correo al quitar Cloudflare?
Sí, si la nueva zona no contiene correctamente MX, SPF, DKIM, DMARC y hostnames relacionados. Verificalos antes del cambio.
Si querés conservar el servicio, revisá qué funciones ofrece Cloudflare y diagnosticá la causa antes de desactivarlo por completo.